Уразливість CSRF у плагіні ThePerfectWedding.nl Widget для WordPress

Високорівнева уразливість CSRF у плагіні ThePerfectWedding.nl Widget дозволяє атакуючим впроваджувати XSS через підроблені запити. Рекомендується оновлення.
CVE-2024-12322CVSS 8.8Web

Уразливість CSRF у плагіні ThePerfectWedding.nl Widget для WordPress

Високорівнева уразливість CSRF у плагіні ThePerfectWedding.nl Widget дозволяє атакуючим впроваджувати XSS через підроблені запити. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
19.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ThePerfectWedding.nl Widget для WordPress версій до 2.8 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції 'update_option'. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію, оновивши опцію 'tpwKey' з кодом для збереженого XSS.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакуючим через підроблені запити змінювати налаштування плагіна, що може призвести до впровадження шкідливого коду на сайті. Це створює ризик компрометації адміністративних облікових записів та подальших атак на інфраструктуру. Власники сайтів повинні розглядати цю загрозу як критичну для безпеки веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ThePerfectWedding.nl Widget та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та інформувати адміністраторів про потенційні фішингові атаки. Загалом, слід зменшити експозицію плагіна та пріоритезувати його оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки